BDU:2023-07844 (CVE-2023-0114) — уязвимость файла param.file.tgz компонента Backup Handler микропрограммного обеспечения маршрутизаторов Netis Netcore

По данным БДУ ФСТЭК России, по состоянию на 15.11.2023.

Средний — 5.5/10 Нет исправления

Уязвимость файла param.file.tgz компонента Backup Handler микропрограммного обеспечения маршрутизаторов Netis Netcore связана с незашифрованным хранением критичной информации. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию

Кого касается и что делать

  • Уязвимое ПО: Netis Netcore Router (Netis Systems)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2023-07844 · CVE-2023-0114
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 2.0 — 4.6)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость файла param.file.tgz компонента Backup Handler микропрограммного обеспечения маршрутизаторов Netis Netcore, позволяющая нарушителю раскрыть защищаемую информацию
Даты Опубликована: 15.11.2023 · Обновлена ФСТЭК: 15.11.2023 · Выявлена: 07.01.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-312 — незашифрованное хранение критичной информации; CWE-313 — незашифрованное хранение данных в файле или на диске
Класс уязвимости Уязвимость кода · Способ эксплуатации: злоупотребление функционалом

Уязвимое ПО

  • Netis Netcore Router (Netis Systems) — микропрограммный код

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству
  • ограничение доступа к устройству из внешних сетей (Интернет)
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: